CVE-2026-27172
Apache Camel: Desserialização insegura de Java em camel-consul ConsulRegistry permite execução arbitrária de código por meio de valores maliciosos lidos do armazenamento KV do Consul
- Publicado
- 27 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 57,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O `ConsulRegistry` no componente `camel-consul` (classe `org.apache.camel.component.consul.ConsulRegistry` e seu método interno `ConsulRegistryUtils.deserialize`) lê valores serializados em Java do armazenamento KV do Consul e os passa para `ObjectInputStream.readObject()` sem configurar um `ObjectInputFilter`. Um atacante que possa gravar no armazenamento KV do Consul que dá suporte a uma instância de `ConsulRegistry` do Camel poderia injetar um objeto Java serializado malicioso que é desserializado na próxima vez que o Camel realizar uma consulta a esse registro, levando à execução arbitrária de código no processo do Camel. O problema espelha a classe de vulnerabilidade já tratada para outros componentes do Camel em CVE-2024-22369, CVE-2024-23114 e CVE-2026-25747, e foi negligenciado durante a remediação original desses CVEs. Este problema afeta o Apache Camel: de 3.0.0 até antes de 4.14.6, de 4.15.0 até antes de 4.18.1. Recomenda-se que os usuários atualizem para a versão 4.19.0, que corrige o problema. Se os usuários estiverem no fluxo de versões LTS 4.14.x, sugere-se que atualizem para 4.14.6. Se os usuários estiverem no fluxo de versões 4.18.x, sugere-se que atualizem para 4.18.1.
Fontes
2Reprodutor para CVE-2026-27172: Apache Camel camel-consul ConsulRegistry desserialização Java (RCE)
- CVE-2026-PoCsPesquisa
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.